[TLP:CLEAR] Exim opravuje čtyři zranitelnosti
Exim verzí 4.100.1 opravuje čtyři zranitelnosti, z toho dvě vysoce závažné. Nejzávažnější jsou popsány níže, všechny naleznete na [1].
Neautentizovanému vzdálenému útočníkovi je při použití Proxy Protocolu (v2) s proxy pod kontrolou útočníka umožněno číst některá neinicializovaná data ze zásobníku [1][2].
Zranitelnost se nachází v produktu Exim ve verzích >=4.83 AND <=4.100.
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:L
Více informací:
Neautentizovanému vzdálenému útočníkovi je při použití Proxy Protocolu (v1) s proxy pod kontrolou útočníka umožněno zapsat nulový bajt za hranici alokované paměti na haldě, a tím haldu poškodit [1][3].
Zranitelnost se nachází v produktu Exim ve verzích >=4.83 AND <=4.100.
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:L
Více informací:
Neautentizovanému vzdálenému útočníkovi je za určitých podmínek umožněno provést SMTP smuggling, tedy přes zranitelný server doručit zprávu, kterou odesílající server reálně neodeslal ani nezalogoval [1][4].
Zranitelnost se nachází v produktu Exim ve verzích <4.100.1.
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N
Více informací:
Odkazy
Za CESNET-CERTS Mgr. Michaela Ručková dne 22. 9. 2026.